GDPR

Madde 13

Kişisel verilerin veri öznesinden toplandığı hâllerde sağlanacak bilgiler

Son Güncelleme: 30 Temmuz 2026
01

Doğrudan elde etme ve bilgilendirme zamanı

GDPR m.13, kişisel verilerin ilgili kişinin kendisinden elde edildiği hallere uygulanır. Bilgilendirme, verinin elde edildiği anda yapılmalıdır.1 Veri toplama işlemi tamamlandıktan sonra ilgili kişiyi genel bir gizlilik metnine yönlendirmek bu zaman kuralını karşılayamaz.

Verinin doğrudan elde edilmesi, ilgili kişinin bilgiyi bilerek bir forma yazmasıyla sınırlı değildir. Kamera, sensör veya ağ cihazı aracılığıyla kişi gözlemlenerek elde edilen veriler de somut koşullara göre GDPR m.13 kapsamına girebilir. ABAD, C-422/24 sayılı kararında ilgili kişinin verinin toplanması için ayrıca bir davranışta bulunmasını veya veriyi bilinçli biçimde sunmasını belirleyici görmemiş ve ayrımı verinin kaynağına göre kurmuştur.2

02

Veri sorumlusunun kimliği ve işleme dayanağı

İlgili kişiye veri sorumlusunun ve varsa temsilcisinin kimliği ile iletişim bilgileri, varsa veri koruma görevlisinin iletişim bilgileri, işleme amaçları ve her amacın dayandığı hukuki sebep bildirilmelidir. İşleme amacının açıklanması hukuki sebebin gösterilmesi yerine geçemez.1

İşleme GDPR m.6/1-f bendindeki meşru menfaate dayanıyorsa izlenen menfaat de açıklanmalıdır. Bilgi, ilgili kişinin belirli bir işlemenin neden gerekli görüldüğünü anlayabileceği ölçüde somut olmalıdır. Yalnız hizmet kalitesini artırma veya meşru menfaat gibi genel ifadeler, amaç ile hukuki sebep arasındaki bağı göstermeye yetmez.2

03

Alıcılar ve üçüncü ülkeye aktarım

Kişisel verilerin alıcıları veya alıcı kategorileri ilgili kişiye bildirilmelidir. Alıcı kategorileri kullanılacaksa bilgi, hangi tür kuruluşların hangi amaçla veriye erişeceğini gösterecek kadar belirli olmalıdır. Somut alıcının adı biliniyorsa ve bu bilgi ilgili kişi için daha anlamlı olacaksa alıcının adının verilmesi şeffaflık amacına daha uygun olabilir.1

Üçüncü ülkeye veya uluslararası kuruluşa aktarım planlanıyorsa aktarım niyeti ve yeterlilik kararının bulunup bulunmadığı açıklanmalıdır. Aktarım uygun güvencelere dayanıyorsa bu güvencelerin neler olduğu ve bunlara nasıl erişilebileceği de belirtilmelidir. Bu bilgilendirme, aktarım için GDPR m.44 ila m.49'da aranan şartları tek başına karşılayamaz. Veri sorumlusu, bilgilendirme yükümlülüğü ile aktarım şartlarının her birini yerine getirmelidir.2

04

Saklama süresi ve ilgili kişi hakları

GDPR m.13/2 uyarınca saklama süresi veya bu süreyi belirleyen ölçütler, ilgili kişinin kendi durumunda verinin ne kadar süreyle saklanacağını anlayabileceği biçimde açıklanmalıdır. Yalnız gerekli olduğu sürece saklanacağı yönündeki genel ifade, ölçüt açıklamasının yerine geçemez.1

İlgili kişiye erişim, düzeltme, silme, işlemeyi sınırlama, itiraz ve veri taşınabilirliği hakları, rızaya dayanan işlemede rızayı geri alma imkanı ve denetim makamına şikayet hakkı bildirilmelidir. Kişisel veriyi vermenin kanuni veya sözleşmesel bir şart olup olmadığı, sözleşmenin kurulması için gerekip gerekmediği ve verinin verilmemesinin muhtemel sonuçları da açıklanmalıdır.2

05

Otomatik kararlara ilişkin bilgi

Profil oluşturma dahil olmak üzere GDPR m.22/1 ve m.22/4 kapsamındaki otomatik karar verme süreçleri bulunuyorsa bu durum bildirilmelidir. Kullanılan mantık hakkında anlamlı bilgi, işlemenin taşıdığı önem ve ilgili kişi bakımından öngörülen sonuçlar da açıklanmalıdır.1 Bu yükümlülük, her durumda kaynak kodunun veya bütün algoritmanın verilmesini gerektirmez.2

ABAD, kredi skorunun üçüncü kişinin kararında belirleyici rol oynadığı hallerde skor üretiminin GDPR m.22/1 kapsamında otomatik karar sayılabileceğini kabul etmiştir. Mahkeme ayrıca erişim hakkı bağlamında anlamlı bilginin verilmesi için veri sorumlusunun fiilen uygulanan usul ve esasları ilgili kişinin anlayabileceği biçimde açıklaması gerektiğini belirtmiştir.3 Bu açıklık ölçütleri, GDPR m.13/2-f'deki anlamlı bilgi yükümlülüğünün yorumunda dikkate alınabilir. Bununla birlikte, erişim talebi üzerine kişiye özgü olarak yapılacak açıklamanın kapsamı ile verilerin elde edildiği anda verilecek genel bilginin kapsamı aynı değildir.

06

Amaç değişikliği ve bilgilendirme istisnası

Veri sorumlusu kişisel verileri elde edildikleri amaçtan başka bir amaçla işlemeyi tasarlıyorsa yeni amaç ve ikinci fıkradaki ilgili ek bilgiler sonraki işleme başlamadan önce verilmelidir. Yeni amacın ilk amaçla bağdaşabilir olması bu yükümlülüğü ortadan kaldırmaz. Bilgilendirme de yeni işleme için gereken hukuki sebebin veya bağdaşabilirliğin yerine geçemez.1

GDPR m.13/4'teki istisna, yalnız ilgili kişinin zaten sahip olduğu bilgiler bakımından uygulanır. Kişinin bazı unsurları bilmesi diğer bilgilerin verilmesini engellemez. Veri sorumlusu, hangi bilginin ne zaman ve nasıl verildiğini ve bu bilginin güncelliğini koruduğunu gösterebilmelidir.2

07

KVKK ile karşılaştırma

KVKK m.10 uyarınca veri sorumlusunun ve varsa temsilcisinin kimliği, işleme amacı, verilerin kimlere ve hangi amaçla aktarılabileceği, toplama yöntemi, hukuki sebep ve KVKK m.11'deki haklar hakkında bilgi verilmelidir.1 GDPR m.13 ise veri koruma görevlisi, saklama süresi, denetim makamına şikayet, veriyi sağlamanın zorunlu olup olmadığı, otomatik kararlar ve üçüncü ülkeye aktarım güvenceleri gibi ek bilgi unsurları öngörür.2

Türk hukukunda aydınlatma yükümlülüğü işleme şartından bağımsızdır ve kişisel verinin elde edilmesi sırasında yerine getirilir. Aydınlatma Tebliği, işlemenin amacının belirli, açık ve meşru olmasını, hukuki sebep ile amacın ayrı açıklanmasını ve yeni amaç için işlemeye başlamadan önce yeniden aydınlatma yapılmasını gerektirir.3 KVKK m.28'deki faaliyet temelli istisnalar ise GDPR m.13/4'teki bilgiye sahip olma istisnasıyla aynı yapıda değildir.4

§ Tüzük Metni
Official Journal text EUR-Lex

1. Where personal data relating to a data subject are collected from the data subject, the controller shall, at the time when personal data are obtained, provide the data subject with all of the following information:

(a) the identity and the contact details of the controller and, where applicable, of the controller's representative;

(b) the contact details of the data protection officer, where applicable;

(c) the purposes of the processing for which the personal data are intended as well as the legal basis for the processing;

(d) where the processing is based on point (f) of Article 6(1), the legitimate interests pursued by the controller or by a third party;

(e) the recipients or categories of recipients of the personal data, if any;

(f) where applicable, the fact that the controller intends to transfer personal data to a third country or international organisation and the existence or absence of an adequacy decision by the Commission, or in the case of transfers referred to in Article 46 or 47, or the second subparagraph of Article 49(1), reference to the appropriate or suitable safeguards and the means by which to obtain a copy of them or where they have been made available.

2. In addition to the information referred to in paragraph 1, the controller shall, at the time when personal data are obtained, provide the data subject with the following further information necessary to ensure fair and transparent processing:

(a) the period for which the personal data will be stored, or if that is not possible, the criteria used to determine that period;

(b) the existence of the right to request from the controller access to and rectification or erasure of personal data or restriction of processing concerning the data subject or to object to processing as well as the right to data portability;

(c) where the processing is based on point (a) of Article 6(1) or point (a) of Article 9(2), the existence of the right to withdraw consent at any time, without affecting the lawfulness of processing based on consent before its withdrawal;

(d) the right to lodge a complaint with a supervisory authority;

(e) whether the provision of personal data is a statutory or contractual requirement, or a requirement necessary to enter into a contract, as well as whether the data subject is obliged to provide the personal data and of the possible consequences of failure to provide such data;

(f) the existence of automated decision-making, including profiling, referred to in Article 22(1) and (4) and, at least in those cases, meaningful information about the logic involved, as well as the significance and the envisaged consequences of such processing for the data subject.

3. Where the controller intends to further process the personal data for a purpose other than that for which the personal data were collected, the controller shall provide the data subject prior to that further processing with information on that other purpose and with any relevant further information as referred to in paragraph 2.

4. Paragraphs 1, 2 and 3 shall not apply where and insofar as the data subject already has the information.

01

Doğrudan elde etme ve bilgilendirme zamanı

GDPR m.13, kişisel verilerin ilgili kişinin kendisinden elde edildiği hallere uygulanır. Bilgilendirme, verinin elde edildiği anda yapılmalıdır.1 Veri toplama işlemi tamamlandıktan sonra ilgili kişiyi genel bir gizlilik metnine yönlendirmek bu zaman kuralını karşılayamaz.

Verinin doğrudan elde edilmesi, ilgili kişinin bilgiyi bilerek bir forma yazmasıyla sınırlı değildir. Kamera, sensör veya ağ cihazı aracılığıyla kişi gözlemlenerek elde edilen veriler de somut koşullara göre GDPR m.13 kapsamına girebilir. ABAD, C-422/24 sayılı kararında ilgili kişinin verinin toplanması için ayrıca bir davranışta bulunmasını veya veriyi bilinçli biçimde sunmasını belirleyici görmemiş ve ayrımı verinin kaynağına göre kurmuştur.2

02

Veri sorumlusunun kimliği ve işleme dayanağı

İlgili kişiye veri sorumlusunun ve varsa temsilcisinin kimliği ile iletişim bilgileri, varsa veri koruma görevlisinin iletişim bilgileri, işleme amaçları ve her amacın dayandığı hukuki sebep bildirilmelidir. İşleme amacının açıklanması hukuki sebebin gösterilmesi yerine geçemez.1

İşleme GDPR m.6/1-f bendindeki meşru menfaate dayanıyorsa izlenen menfaat de açıklanmalıdır. Bilgi, ilgili kişinin belirli bir işlemenin neden gerekli görüldüğünü anlayabileceği ölçüde somut olmalıdır. Yalnız hizmet kalitesini artırma veya meşru menfaat gibi genel ifadeler, amaç ile hukuki sebep arasındaki bağı göstermeye yetmez.2

03

Alıcılar ve üçüncü ülkeye aktarım

Kişisel verilerin alıcıları veya alıcı kategorileri ilgili kişiye bildirilmelidir. Alıcı kategorileri kullanılacaksa bilgi, hangi tür kuruluşların hangi amaçla veriye erişeceğini gösterecek kadar belirli olmalıdır. Somut alıcının adı biliniyorsa ve bu bilgi ilgili kişi için daha anlamlı olacaksa alıcının adının verilmesi şeffaflık amacına daha uygun olabilir.1

Üçüncü ülkeye veya uluslararası kuruluşa aktarım planlanıyorsa aktarım niyeti ve yeterlilik kararının bulunup bulunmadığı açıklanmalıdır. Aktarım uygun güvencelere dayanıyorsa bu güvencelerin neler olduğu ve bunlara nasıl erişilebileceği de belirtilmelidir. Bu bilgilendirme, aktarım için GDPR m.44 ila m.49'da aranan şartları tek başına karşılayamaz. Veri sorumlusu, bilgilendirme yükümlülüğü ile aktarım şartlarının her birini yerine getirmelidir.2

04

Saklama süresi ve ilgili kişi hakları

GDPR m.13/2 uyarınca saklama süresi veya bu süreyi belirleyen ölçütler, ilgili kişinin kendi durumunda verinin ne kadar süreyle saklanacağını anlayabileceği biçimde açıklanmalıdır. Yalnız gerekli olduğu sürece saklanacağı yönündeki genel ifade, ölçüt açıklamasının yerine geçemez.1

İlgili kişiye erişim, düzeltme, silme, işlemeyi sınırlama, itiraz ve veri taşınabilirliği hakları, rızaya dayanan işlemede rızayı geri alma imkanı ve denetim makamına şikayet hakkı bildirilmelidir. Kişisel veriyi vermenin kanuni veya sözleşmesel bir şart olup olmadığı, sözleşmenin kurulması için gerekip gerekmediği ve verinin verilmemesinin muhtemel sonuçları da açıklanmalıdır.2

05

Otomatik kararlara ilişkin bilgi

Profil oluşturma dahil olmak üzere GDPR m.22/1 ve m.22/4 kapsamındaki otomatik karar verme süreçleri bulunuyorsa bu durum bildirilmelidir. Kullanılan mantık hakkında anlamlı bilgi, işlemenin taşıdığı önem ve ilgili kişi bakımından öngörülen sonuçlar da açıklanmalıdır.1 Bu yükümlülük, her durumda kaynak kodunun veya bütün algoritmanın verilmesini gerektirmez.2

ABAD, kredi skorunun üçüncü kişinin kararında belirleyici rol oynadığı hallerde skor üretiminin GDPR m.22/1 kapsamında otomatik karar sayılabileceğini kabul etmiştir. Mahkeme ayrıca erişim hakkı bağlamında anlamlı bilginin verilmesi için veri sorumlusunun fiilen uygulanan usul ve esasları ilgili kişinin anlayabileceği biçimde açıklaması gerektiğini belirtmiştir.3 Bu açıklık ölçütleri, GDPR m.13/2-f'deki anlamlı bilgi yükümlülüğünün yorumunda dikkate alınabilir. Bununla birlikte, erişim talebi üzerine kişiye özgü olarak yapılacak açıklamanın kapsamı ile verilerin elde edildiği anda verilecek genel bilginin kapsamı aynı değildir.

06

Amaç değişikliği ve bilgilendirme istisnası

Veri sorumlusu kişisel verileri elde edildikleri amaçtan başka bir amaçla işlemeyi tasarlıyorsa yeni amaç ve ikinci fıkradaki ilgili ek bilgiler sonraki işleme başlamadan önce verilmelidir. Yeni amacın ilk amaçla bağdaşabilir olması bu yükümlülüğü ortadan kaldırmaz. Bilgilendirme de yeni işleme için gereken hukuki sebebin veya bağdaşabilirliğin yerine geçemez.1

GDPR m.13/4'teki istisna, yalnız ilgili kişinin zaten sahip olduğu bilgiler bakımından uygulanır. Kişinin bazı unsurları bilmesi diğer bilgilerin verilmesini engellemez. Veri sorumlusu, hangi bilginin ne zaman ve nasıl verildiğini ve bu bilginin güncelliğini koruduğunu gösterebilmelidir.2

07

KVKK ile karşılaştırma

KVKK m.10 uyarınca veri sorumlusunun ve varsa temsilcisinin kimliği, işleme amacı, verilerin kimlere ve hangi amaçla aktarılabileceği, toplama yöntemi, hukuki sebep ve KVKK m.11'deki haklar hakkında bilgi verilmelidir.1 GDPR m.13 ise veri koruma görevlisi, saklama süresi, denetim makamına şikayet, veriyi sağlamanın zorunlu olup olmadığı, otomatik kararlar ve üçüncü ülkeye aktarım güvenceleri gibi ek bilgi unsurları öngörür.2

Türk hukukunda aydınlatma yükümlülüğü işleme şartından bağımsızdır ve kişisel verinin elde edilmesi sırasında yerine getirilir. Aydınlatma Tebliği, işlemenin amacının belirli, açık ve meşru olmasını, hukuki sebep ile amacın ayrı açıklanmasını ve yeni amaç için işlemeye başlamadan önce yeniden aydınlatma yapılmasını gerektirir.3 KVKK m.28'deki faaliyet temelli istisnalar ise GDPR m.13/4'teki bilgiye sahip olma istisnasıyla aynı yapıda değildir.4